
高度なメモリフォレンジックフレームワーク
This project is archived. See Volatility 3 for modern investigations: https://github.com/volatilityfoundation/volatility3
Volatility Framework は、GNU General Public License のもとで Python で実装された、完全にオープンなツール群です。揮発性メモリ(RAM)サンプルからデジタルアーティファクトを抽出するために使用されます。抽出手法は調査対象のシステムから完全に独立して実行され、システムの実行時状態を可視化します。このフレームワークは、揮発性メモリサンプルからデジタルアーティファクトを抽出する際の技術と複雑性を紹介し、この刺激的な研究分野におけるさらなる作業のためのプラットフォームを提供することを目的としています。
Volatility の配布物は以下から入手可能です: http://www.volatilityfoundation.org/#!releases/component_71401
Volatility は Python (http://www.python.org) をサポートする任意のプラットフォームで動作します。
Volatility は以下のメモリイメージの調査をサポートしています:
Windows:
注:最近パッチが適用された Windows 7(以降)のメモリサンプルとの互換性に関する注意事項については、以下のリンクのガイドラインを参照してください:
https://github.com/volatilityfoundation/volatility/wiki/2.6-Win-Profiles
Linux:
Mac OSX:
Volatility はメモリサンプルの取得機能を提供しません。取得には、無料および商用のソリューションが利用可能です。適切な取得ソリューションについての提案が必要な場合は、以下のアドレスまでお問い合わせください:
volatility (at) volatilityfoundation (dot) org
Volatility はさまざまなサンプルファイル形式をサポートし、これらの形式間で変換する機能を提供します:
機能のより詳細なリストについては、以下を参照してください:
https://github.com/volatilityfoundation/volatility/wiki
また、コミュニティプラグインリポジトリも参照してください:
https://github.com/volatilityfoundation/community
Volatility を試してみたい場合は、以下の URL からメモリイメージのサンプルをダウンロードできます:
https://github.com/volatilityfoundation/volatility/wiki/Memory-Samples
Volatility のユーザーと開発者をサポートするメーリングリストは、以下のアドレスにあります:
http://lists.volatilesystems.com/mailman/listinfo
情報やリクエストについては、以下までお問い合わせください:
Volatility Foundation
Web: http://www.volatilityfoundation.org http://volatility-labs.blogspot.com http://volatility.tumblr.com
Email: volatility (at) volatilityfoundation (dot) org
IRC: #volatility on freenode
Twitter: @volatility
一部のプラグインには他の要件があります。詳細は以下を参照してください: https://github.com/volatilityfoundation/volatility/wiki/Installation
Unpack the latest version of Volatility from volatilityfoundation.org
To see available options, run "python vol.py -h" or "python vol.py --info"
Example:
$ python vol.py --info Volatility Foundation Volatility Framework 2.6
AMD64PagedMemory - Standard AMD 64-bit address space. ArmAddressSpace - Address space for ARM processors FileAddressSpace - This is a direct file AS. HPAKAddressSpace - This AS supports the HPAK format IA32PagedMemory - Standard IA-32 paging address space. IA32PagedMemoryPae - This class implements the IA-32 PAE paging address space. It is responsible LimeAddressSpace - Address space for Lime LinuxAMD64PagedMemory - Linux-specific AMD 64-bit address space. MachOAddressSpace - Address space for mach-o files to support atc-ny memory reader OSXPmemELF - This AS supports VirtualBox ELF64 coredump format QemuCoreDumpElf - This AS supports Qemu ELF32 and ELF64 coredump format VMWareAddressSpace - This AS supports VMware snapshot (VMSS) and saved state (VMSS) files VMWareMetaAddressSpace - This AS supports the VMEM format with VMSN/VMSS metadata VirtualBoxCoreDumpElf64 - This AS supports VirtualBox ELF64 coredump format Win10AMD64PagedMemory - Windows 10-specific AMD 64-bit address space. WindowsAMD64PagedMemory - Windows-specific AMD 64-bit address space. WindowsCrashDumpSpace32 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64 - This AS supports windows Crash Dump format WindowsCrashDumpSpace64BitMap - This AS supports Windows BitMap Crash Dump format WindowsHiberFileSpace32 - This is a hibernate address space for windows hibernation files.